Patientsäkerhet vid distansarbete. Granskning på uppdrag av Revisionskontoret i Region Skåne

Storlek: px
Starta visningen från sidan:

Download "Patientsäkerhet vid distansarbete. Granskning på uppdrag av Revisionskontoret i Region Skåne"

Transkript

1 Patientsäkerhet vid distansarbete Granskning på uppdrag av Revisionskontoret i Region Skåne Tina Burgerhout Noura Nilback Frida Sporrong Helseplan Stadsgården Stockholm Tel helseplan.se

2 Innehåll Sammanfattning och slutlig bedömning Inledning Bakgrund och syfte Definition och avgränsning Revisionsfrågor Metod och urval Dokumentgranskning Webbenkäter Intervjuer Revisionskriterier Projektorganisation Revisionsfrågorna och dess besvarande Yrkesgrupper och arbetsuppgifter som görs på distans Iakttagelser Uppföljning av distansarbete Iakttagelser Bedömning IT-stöd, back-up och kryptering av data Iakttagelser Bedömning Risker vid distansarbete Iakttagelser Bedömning Extern part som utför arbete på distans Iakttagelser Bedömning Miljöer där arbete på distans utförs Iakttagelser Bedömning Övergripande frågeställning...26 Bilaga 1 - Intervjuförteckning 2

3 Sammanfattning och slutlig bedömning Övergripande frågeställning: Sker arbete vid distansarbete inom Region Skåne utifrån patientsäkerhetsperspektivet på ett sätt som uppfyller gällande beslut, policys och riktlinjer? Gällande policys och riktlinjer för distansarbete inkluderar idag inte patientsäkerhetsperspektivet på ett sätt som är tydligt för chefer och medarbetare och därmed är detta en aspekt av distansarbetet som i många fall inte diskuteras, avtalas eller följs upp. Granskningen visar att respektive medarbetare är ansvarig för det arbete som utförs enligt patientsäkerhetslagen oavsett var arbetet förläggs samt att säker inloggning och säkra dataöverföringsmetoder används vid distansarbete. Det går dock inte med tillgänglig information att dra några säkra slutsatser kring huruvida distansarbete sker på ett patientsäkert sätt. Vilka yrkesgrupper arbetar på distans, vilka arbetsuppgifter utförs på distans och i vilken utsträckning? Vår bedömning är att en fullständig kartläggning över i vilken utsträckning distansarbete förekommer inom Region Skåne inte går att utföra med den information som finns tillgänglig. De indikationer som gått att få genom statistik och enkäter visar att distansarbete sker i många yrkeskategorier och att den vanligast förekommande vårdgivande yrkeskategori inom Region Skåne som utför arbete på distans är läkare. Vår bedömning är att de arbetsuppgifter som utförs på distans inom Region Skåne är varierande och förekommer cirka en till tre gånger i veckan. Vanligast förekommande utförda arbetsuppgifter är administrativa arbetsuppgifter; både sådana som innehåller patientrelaterad information och sådana som inte gör det. Hur sker uppföljning av att gällande beslut, policys och riktlinjer inom området följs och att arbete på distans sköts på ett tillfredsställande sätt utifrån patientsäkerhet och sekretess? Finns det enhetliga rutiner? och Vad består uppföljningen i och hur ofta sker kontroller? Vilken/vilka enheter inom regionen, centralt och lokalt, är ansvariga för kontrollerna? Är kontrollerna tillräckliga i omfattning, innehåll och antal och har de fokus på patientsäkerhet och sekretess? Vår bedömning är att det inte sker regelmässiga kontroller av distansarbete i tillräcklig utsträckning. Granskningen visar att det enligt policyn ska vara den distansarbetandes närmaste chef som följer upp distansarbetet men att det varierar om och hur uppföljning av distansarbetet sker. Det finns ingen tydlig indikation på att de som har uppföljning rörande beslut, policys och riktlinjer också är de som har tecknat ett avtal för distansarbete. Vår bedömning är också att det inte förekommer kontroller av det mindre regelmässiga distansarbete som många medarbetare har möjlighet till via RSVPN-abonnemang. För denna typ av distansarbete har vi inte heller funnit några formella krav utifrån vilka uppföljning kan ske. I den mån uppföljning sker är det oftast dokumentet policy och riktlinjer för distansarbete som ligger till grund för vad som följs upp. I denna policy nämns sekretess som en aspekt men patientsäkerhet finns inte med. Vår bedömning är att det för Region Skånes verksamheter inte finns tillräckligt enhetliga rutiner kring uppföljning. I de fall uppföljning äger rum anger respondenter att uppföljning görs säger att det görs cirka en gång i halvåret. 3

4 Vår rekommendation är att Region Skåne skapar tydliga policys och riktlinjer för alla former av distansarbete för att möjliggöra uppföljning av allt distansarbete. Även patientsäkerhet bör betraktas som relevant och innefattas i denna policy. Hur tillses att ett användbart IT-stöd finns? Hur fungerar back-up och kryptering av data? Vi bedömer att det finns ett användbart IT-stöd för personer som arbetar på distans eftersom dessa har tillgång till samma system och information som om de satt på sin ordinarie arbetsplats inom Region Skånes nätverk. För säkerhetsfrågor när det gäller IT-stöd, dataöverföring och lagring ansvarar en IT-säkerhetsansvarig och en informationssäkerhetschef. Arbetsgivaren ansvarar för att förse distansarbetsplatsen med IT-utrustning. Vår bedömning utifrån intervjuer är att uppkoppling via RSVPN på distans är säker när informationen är krypterad. Vi bedömer att det inte finns någon särskild brist rörande back-up kopplat specifikt till distansarbete. Vi noterar dock att det finns kritik mot att endast tre backupversioner finns om inte verksamheten agerar för att fler versioner ska sparas. Vi rekommenderar en fördjupad studie rörande back-up av data generellt för att få en bild av om data sparas på ett sätt som säkerställer patientsäkerheten vid eventuellt datorhaveri och utifrån denna föreslå eventuella förändringar. Vilka risker finns vid distansarbete med patientuppgifter? och Vem bär ansvar för eventuella risker och hur fördelas dessa mellan olika parter? Vår bedömning är att de största riskerna vid distansarbete ligger i hur patientrelaterad information hanteras av den enskilde medarbetaren. Oberoende om arbetet skett på distans eller ej är det allvarligt ur sekretess- och i förlängningen även ur patientsäkerhetssynpunkt om patientinformation i vissa fall skickas via okrypterad mail. Vi rekommenderar att de tekniska möjligheterna att enkelt och i vissa fall automatiskt skicka data till externa servrar eller mailkonton bör undersökas närmare. Vår bedömning utifrån enkätsvaren är att det finns olika uppfattning om vem som står som ansvarig för patientsäkerhet och sekretessrisker inom Region Skåne. Vi rekommenderar att det görs ett tydliggörande från Regionens sida kring vad som gäller för att upprätthålla sekretess och patientsäkerhet vid distansarbete. Hur tillförsäkras likvärdig och hög patientsäkerhet/sekretess när extern part granskar och utför arbete på distans till Region Skåne? Vår bedömning är att likvärdig och hög patientsäkerhet och sekretess tillförsäkras genom de krav som ställs av Region Skåne på extern part vid utförande av arbete på distans och de rutiner som finns för uppföljning av dessa. Bedömningen görs utifrån att Region Skåne för dessa ändamål har upprättat särskilda avtal. Vår bedömning är också utifrån intervjuer att en likvärdig och hög patientsäkerhet och sekretess gäller ur ett IT-säkerhetsperspektiv när extern part granskar eller utför arbetsuppgifter på distans. Det faktum att det finns en ansvarig person på hälso- och sjukvårdsavdelningen som har till uppgift att granska och följa upp avtal med extern part bidrar till en tillförsäkrad likvärdig och hög patientsäkerhet och sekretess. För att de avtal som upprättats med extern part verkligen ska följas 4

5 upp förutsätts dock att det finns tillräckligt med tid och tydliga rutiner för denna avtalsuppföljning något som tidigare granskningar har visat har brustit i nuvarande organisation för avtalsuppföljning. Var utförs distansarbete, det vill säga i vilken miljö görs arbetet och uppfyller denna miljö krav på patientsäkerhet? Vår bedömning är att distansarbete inom Region Skåne främst utförs i miljöer som faller inom Region Skånes policys och riktlinjer. Dessa miljöer är som beskrivet i till exempel hemmet eller i annan kontorsmiljö. Vår bedömning är att distansarbete som utförs så som det definierats i Region Skånes policy och riktlinjer kan anses leva upp till kraven om sekretess. Denna bedömning utgår ifrån att Region Skåne bistår med utrustning för att distansarbetaren ska kunna leva upp till krav om sekretess. Det framkommer i granskningen att distansarbete även sker i offentliga miljöer. Vi kan inte utifrån granskningen bedöma om detta arbete innefattar patientuppgifter. Vi gör bedömningen att det är viktigt för Region Skåne att i policy eller riktlinje samt utbildning tydliggöra på vilket sätt patientsäkerheten och sekretessen ska upprätthållas vid arbete på distans i olika miljöer. 5

6 1. Inledning 1.1. Bakgrund och syfte I det moderna samhället har en successiv förändring skett vad avser möjligheten för arbetstagare att förlägga delar av sin arbetstid utanför den ordinarie arbetsplatsen. Denna förändring grundar sig i nya IT-möjligheter som möjliggör arbete utanför den ordinarie arbetsplatsen. Region Skånes revisorer har uppmärksammat området under 2014 i en förstudie med utgångspunkt från frågor gällande patientsäkerhet och sekretess. Det övergripande syftet med denna granskning är att utifrån patientsäkerhetsperspektivet granska om arbete vid distansarbete inom Region Skåne sker på ett sätt som uppfyller gällande beslut, policys och riktlinjer. Granskningen berör all hälso- och sjukvård inom Region Skåne. Vi kommer härutöver komma med impulser till förbättringar om gjorda iakttagelser under granskningen visar på behov därav Definition och avgränsning I Region Skånes policy för distansarbete görs följande definition av vad som är distansarbete: Arbete som anställd utför regelmässigt för längre eller kortare tid från hemmet eller annan plats som överenskommes från fall till fall. Distansarbetsplatsen tillhör huvudarbetsplatsen organisatoriskt. Policyn upprättades 2005 som en del av kollektivavtal mellan berörda fackförbund och Region Skåne. Syftet var att reglera regelmässigt distansarbete där Regionen har arbetsmiljöansvar för arbetsplatsen. IT-utvecklingen hade skapat möjligheter att distansarbeta och därmed skapat ett behov för att reglera detta. Samtidigt var policyn ett sätt för Region Skåne att profilera sig som en modern arbetsplats som möjliggör distansarbete. I och med att policyn ligger som en del i kollektivavtal med flera fackförbund måste förändringar i policyn förhandlas individuellt med respektive fackförbund. Detta har lett till att policyn inte har uppdaterats sedan Det pågår nu diskussioner med fackförbunden om att policyn ska tas bort ur kollektivavtalet och att Region Skåne istället ensidigt ska förbinda sig gentemot fackförbunden att ha en policy på området. På detta sätt blir löpande uppdateringar av policyn mer hanterbara. I samband med att denna förändring genomförs kommer policyn uppdateras och vissa delar kommer att strykas. I policyn finns det en hänvisning till gällande sekretesslagstiftning. Under rubriken Omfattning anges: Arbetsuppgifter av direkt patientrelaterad karaktär där sekretesslagstiftning gäller ska noga övervägas om dom är lämpliga för distansarbete. I samband med övervägandet bör kontakter tas 6

7 med IT-säkerhetsansvariga för att kontrollera vilken säkerhet för sekretesskyddade uppgifter som kan erbjudas. Policyn saknar dock en direkt vägledning kring hur information ska hanteras om arbete utförs på distans med patientrelaterad information. Det saknas även hänvisning till patientsäkerhetslagen. En stor del av det distansarbete som sker är dock mindre regelmässigt och sker utan att en arbetsplats i formell mening upprättas hos den anställde. Det kan istället exempelvis handla om att medarbetaren med hjälp av laptop eller telefon utför en del av dagens eller veckans arbete hemifrån. Region Skåne har ingen policy för denna typ av arbete och har inte reglerat vad som gäller vare sig från arbetsgivarens eller arbetstagarens sida. Region Skånes revisorers utgångspunkt för denna granskning och dess revisionsfrågor har varit distansarbete enligt policyn. Det har dock visat sig vara svårt att i utförda intervjuer och utifrån enkätsvar skilja på vilken typ av distansarbete som avses; distansarbete enligt policyn där distansarbetsplats i formell mening upprättats (grupp C i figur 1) eller annat arbete som sker utanför den ordinarie arbetsplatsen men som faller utanför gällande policy (grupp B i figur 1). Därför har vi i denna revision utvidgat begreppet distansarbete i vissa delar och kommer även att visa iakttagelser och dra slutsatser kring distansarbete som faller utanför policyns definitioner. Det bör noteras att skillnaden mellan dem i vissa fall är svår att göra. Figur 1 nedan beskriver fördelning av personer inom de sjukvårdande förvaltningarna som har möjlighet att arbeta på distans samt att det är möjligt att arbeta på distans med patientrelaterad information både regelmässigt och icke regelmässigt. A. Distansarbete (utan patientrelaterad information) B. Distansarbete som sker utan att det finns en formell distansarbetsplats, dvs distansarbete utanför policyn En del av dessa arbetar också med patientrelaterad information på distans C. Distansarbete som sker från formell distansarbetsplats, dvs distansarbete enligt policy Figur 1 Fördelning av personer inom de sjukvårdande förvaltningarna som har möjlighet att arbeta på distans samt att det är möjligt att arbeta på distans med patientrelaterad information både regelmässigt och icke regelmässigt 7

8 1.3. Revisionsfrågor Inom ramen för denna granskning besvaras följande frågor: 1. Vilka yrkesgrupper arbetar på distans, vilka arbetsuppgifter utförs på distans och i vilken utsträckning? 2. Hur sker uppföljning av att gällande beslut, policys och riktlinjer inom området efterlevs och att arbete på distans sköts på ett tillfredsställande sätt utifrån patientsäkerhet och sekretess? Finns det enhetliga rutiner? 3. Vad består uppföljningen i och hur ofta sker kontroller? Vilken/vilka enheter inom regionen, centralt och lokalt, är ansvariga för kontrollerna? Är kontrollerna tillräckliga i omfattning, innehåll och antal och har de fokus på patientsäkerhet och sekretess? 4. Hur tillses att ett användbart IT-stöd finns? Hur fungerar back-up och kryptering av data? 5. Vem bär ansvar för eventuella risker och hur fördelas dessa mellan olika parter? 6. Hur tillförsäkras likvärdig och hög patientsäkerhet/sekretess när extern part granskar och utför arbete på distans till Region Skåne? I tillägg till revisorernas frågor besvaras även följdfrågorna: 7. Var utförs distansarbete, det vill säga i vilken miljö görs arbetet och uppfyller denna miljö krav på patientsäkerhet? 8. Vilka risker finns vid distansarbete med patientuppgifter? 1.4. Metod och urval Granskningen har genomförts mellan oktober 2014 och januari Granskningen har genomförts utifrån fyra huvudområden som har bestått av dokumentgranskning, webbenkäter, intervjuer samt statistik. Dessa genomförandeområden beskrivs utförligare nedan Dokumentgranskning Relevanta styrande dokument såsom lagar, föreskrifter och Region Skånes policys inom området har granskats. Därutöver har vi även granskat arbetsbeskrivningar för anställda som arbetar på distans och rutinbeskrivningar som exempelvis dokumentation av skyddsombudens arbete avseende distansarbetsplatser. Dokumentation från uppföljningar av distansarbete och distansarbetsplatser har också att granskats. Exempel på avtal gällande distansarbete för extern part har undersökts i denna granskning. Även tidigare förstudie som genomförts under våren 2014 har utgjort underlag för granskningen. 8

9 Webbenkäter Två webbenkäter har använts i denna granskning. Den första enkäten har riktats till verksamhetschefer och klinikchefer på verksamheter i syfte att skapa en bild av hur utbrett distansarbetet är, vilken typ av arbete som sker på distans samt inom vilka yrkesgrupper distansarbete sker. Frågorna har även ställts om hur arbetet är organiserat, hur det utförs samt hur uppföljningen ser ut och genomförs. Denna enkät har också legat till grund för kartläggningen av ansvarsfördelning kring riskerna med distansarbete. Enkäten skickades ut till 229 verksamhetschefer och klinikchefer. Antalet respondenter uppgick till 110 varav 32 svarat att de har personalansvar över medarbetare som utför arbetsuppgifter på distans. Vi hänvisar i fortsättningen till denna enkät som chefsenkäten. I denna revision har vi fått tillgång till statistik på hur många medarbetare inom Region Skåne som har möjlighet att koppla upp sig till Region Skånes nät via RSVPN (Region Skåne Virtual Private Network) 1 samt vilka personalkategorier dessa tillhör. I chefsenkäten bad vi om kontaktuppgifter till personer som arbetar på distans. Till dessa skickades en enkät i syfte att få en tydligare inblick i hur distansarbetet är organiserat, hur tydligt regelverket kring distansarbetet är, hur uppföljning sker och vikten av patientsäkerheten för den enskilde medarbetaren som distansarbetar. Denna enkät har riktats till 34 personer och vi erhöll 12 svar. Vi hänvisar till denna enkät med benämning distansarbetarenkäten i den fortsatta framställningen Intervjuer Fördjupande intervjuer har genomförts med chefer och medarbetare som utför arbete på distans. Intervjuerna har fungerat som ett komplement till webbenkäterna. Syftet med dessa intervjuer har varit att fördjupa och besvara revisionens frågeställningar. Ett femtontal semistrukturerade djupintervjuer har genomförts. Intervjuer har även genomförts med representanter för centrala funktioner på olika nivåer om centrala riktlinjer, uppföljningar och hantering och fördelning av ansvar för risker. Intervjuer har bland annat skett med IT-funktionen, ansvariga för upphandling av externa leverantörer som utför distansarbete, chefläkare på förvaltningarna, inköpsdirektör, regional patientsäkerhetssamordnare, stabschef Medicinsk service, medicinteknisk chef Region Skåne med flera. Förteckning över personer som har intervjuats finns i bilaga 1. Totalt har 13 intervjuer genomförts med representanter för centrala funktionen 1 RSVPN är en teknisk lösning som möjliggör uppkoppling mot Region Skånes nät från annan plats. 9

10 1.5. Revisionskriterier Med revisionskriterier avses de bedömningskriterier som utgör grunden för revisionens analyser och slutsatser. Revisionskriterierna i detta uppdrag är: Patientdatalagen 2008:355 Personuppgiftslagen 1998:204 Patientsäkerhetslagen 2010:659 Offentlighets och sekretesslag (2009:400) Socialstyrelsens föreskrifter om ändring i föreskrifterna (SOSFS 2008:14) om informationshantering och journalföring i hälso- och sjukvården Ledningssystem för systematiskt kvalitetsarbete (SOSFS 2011:9) Informationssäkerhet och hantering av patientinformation, riktlinjer. Regionsstyrelsen Dnr Arbetsmiljölagen (1977:1160) Policy, riktlinjer och avtal/överenskommelser med personal om distansarbete i Region Skåne Region Skånes informationssäkerhetspolicy Region Skånes policy för IT-säkerhet Extern åtkomst RSVPN ansvarsförbindelse för anställd i Region Skåne Anvisning gällande åtkomst till Vårdtjänst via RSVPN Gällande kollektivavtal eller lokala överenskommelser med relevanta personalgrupper avseende distansarbete som reglerar sekretess, patientsäkerhet arbetsmiljö med flera relevanta områden. I övrigt följer Helseplan SKYREV:s riktlinjer för god redovisningssed Projektorganisation Kontaktperson från Revisionskontoret i Region Skåne var yrkesrevisor Helena Olsson och bitr. yrkesrevisor Åsa Nilsson samt förtroendevald revisor Jana Lund. Från Helseplan var Tina Burgerhout projektledare och konsulter var Noura Nilback och Frida Sporrong. 2. Revisionsfrågorna och dess besvarande 2.1. Yrkesgrupper och arbetsuppgifter som görs på distans Behandlar revisionsfråga 1 Vilka yrkesgrupper arbetar på distans, vilka arbetsuppgifter utförs på distans och i vilken utsträckning? 10

11 Iakttagelser Yrkesgrupper som arbetar på distans För att det ska vara möjligt att arbeta på distans med åtkomst till Region Skånes IT-system krävs att den anställde har tillgång till en RSVPN-uppkoppling. Detta är en tjänst som ger möjlighet att skapa en säker anslutning till Region Skånes nät via internet utanför ordinarie arbetsplats. 2 Från intervjuer framgår att RSVPN är en abonnemangstjänst. RSVPN beskrivs mer utförligt under avsnitt I oktober 2014 fanns det enligt Region Skånes ekonomisystem 4050 anställda inom Region Skåne som hade ett RSVPN-abonnemang och därmed möjlighet att arbeta på distans (76 procent) av dessa arbetar på någon av Region Skånes sjukvårdande förvaltningar. Figur 2 nedan visar antal personer per yrkesgrupp som har tillgång till RSVPN inom någon av de sjukvårdande förvaltningarna Region Skåne. Notera att grafen är bruten. Figur 2 Antal personer per yrkesgrupp inom utvalda enheter som har RSVPN-uppkoppling. Källa: Ekonomisystem oktober

12 Figur 3 nedan visar hur stor andel av dem som har RSVPN-abonnemang som tillhör de olika yrkesgrupperna. Vi ser då att det är procentuellt flest läkare som har möjlighet att koppla upp sig och arbeta på distans. Sammanlagt utgör specialistkompetenta och icke specialistkompetenta läkare 45 procent av alla som har RSVPN-abonnemang. Därefter kommer sjukhustekniker som utgör knappt 19 procent, följt av medicinska sekreterare på drygt 7 procent. Figur 3 Andel personer per yrkeskategori (oavsett var inom Region Skåne anställningen är) som har RSVPN uppkoppling. Källa: Region Skånes ekonomisystem oktober 2014 Genom denna statistik har vi kunnat få information om hur många från olika yrkesgrupper som har möjlighet att arbeta på distans. Det finns däremot ingen förteckning av vilka av dessa som faktiskt utnyttjar möjligheten i vilken omfattning detta sker eller vilket arbete som utförs. Det finns inte heller en samlad bild på vilka av dessa som ses som distansarbetare enligt den definition som finns i Regions Skånes policy och riktlinjer för distansarbete. Vi skickade ut en enkät till chefer inom Region Skåne för att bland annat fånga upp detta. Cirka en tredjedel av respondenterna i enkäten uppgav att de hade medarbetare som utför arbete på distans. I denna enkät uppgav chefer som hade medarbetare som arbetar på distans att de vanligaste yrkeskategorierna är läkare, sjuksköterskor, medicinska sekreterare och administrativ personal. Dessa svar överensstämmer även med svaren från vår andra enkät, distansarbetarenkäten. Vi har dock noterat att många respondenter har angett samma svar på frågorna rörande vilken personal som arbetar regelmässigt på distans samt vilken personal som inte utför sådant arbete regelmässigt. Avtal, information och krav för att få arbeta på distans Enligt Region Skånes policy för distansarbete ska ett tidsbegränsat skriftligt avtal upprättas mellan chef och medarbetare för arbete som regelmässigt sker på distans. Från intervjuer framgår att det finns låg kännedom om att ett sådant särskilt avtal ska upprättas. 12

13 För att få en uppfattning om i vilken utsträckning distansarbetet formaliserats genom avtal ställde vi frågan både till chefer och medarbetare huruvida ett distansarbetsavtal har upprättats eller ej. Av svaren framgår att avtal tecknats för ungefär hälften av de medarbetare som arbetar på distans. Vi ser inget samband mellan fler tecknade distansarbetsavtal och större regelmässighet i distansarbetet. Av intervjuer har det dock framkommit att distansarbetet i många fall finns reglerat i anställningsavtal istället för i särskilt avtal. I många fall är anställningsavtal inte tidsbegränsade Hur ofta arbetar du på distans? Regelbundet 4-5 Regelbundet 1-3 dagar i veckan dagar i veckan (hela arbetsdagar) (hela arbetsdagar) 4-5 gånger i veckan (ej hela arbetsdagar) 1-3 gånger i veckan (ej hela arbetsdagar) Annat (antal hela dagar per månad alternativt antal gånger (ej hela dagar) per månad Figur 4 Antal svarande per alternativ på frågan "Hur ofta arbetar du på distans?". Källa distansarbetarenkäten Respondenterna i distansarbetarenkäten svarar att det finns en stor variation i hur ofta man arbetar på distans. Vanligast är att arbete sker på distans cirka en till tre gånger per vecka. Resultatet presenteras i figur 4 ovan. När det gäller sekretessregler görs ingen skillnad på vid vilken arbetsplats arbetet utförs. Anställda i Region Skåne undertecknar i samband med anställningen ett anställningsavtal. I anställningsavtalet finns formuleringen: ( ) Region Skånes om tystnadsplikt/sekretess är mottagen av den anställde. Denna tystnadsplikt/sekretess gäller oavsett var arbetet utförs och samma regler gäller därför på en distansarbetsplats som på en arbetsplats inom Region Skånes lokaler. Arbetsuppgifter som utförs på distans För att få en bild av vilken typ av arbete som utförs på distans ställdes frågor kring detta i både chefsenkät och distansarbetarenkät samt i intervjuer. Respondenterna från båda enkäterna uppgav att det vanligaste är att de utför någon form av administrativt arbete på distans. I Figur 5 nedan presenteras hur svaren fördelade sig mellan givna alternativ i chefsenkäten. 13

14 Figur 5 Typ av arbete som utförs på distans. Notera att respondenterna kunde ange flera svarsalternativ. Grönt markerar att patientrelaterad information används. Källa: Chefsenkät I chefsenkäten angav respondenterna att arbete utan behov av patientrelaterat material är vanligast följt av administrativt arbete med patientrelaterat material. Utöver detta förekommer även främst forskning utan patientrelaterad information samt granskning av journal- och eller diagnostikmaterial som exempelvis röntgenbilder. Från medarbetarna som svarade på distansarbetarenkäten framkommer en liknande bild. Från intervjuer framkommer att sådant arbete som sker på distans mindre regelmässigt vanligen är att läsa och besvara mail som inte hunnits med under dagen. Här säger man att det oftast handlar om arbete som inte innehåller patientrelaterad information. 14

15 2.1.2 Bedömning Vår bedömning är att en fullständig kartläggning över i vilken utsträckning distansarbete förekommer inom Region Skåne inte går att utföra med den information som finns tillgänglig. Det finns inte någon samlad information över anställda som arbetar på distans inom Region Skåne. Det går däremot att uppskatta hur många som har möjlighet att utföra arbete på distans inom Region Skåne eftersom samtliga av dessa anställda har tilldelats ett RSVPN-abonnemang. Det är därmed inte bara de med särskilt distansarbetsavtal som arbetar på distans. I de fall distansarbete regleras i icke tidsbegränsade anställningsavtal kan inte detta anses fungera som en överenskommelse om distansarbete i enlighet med policyn eftersom policyn ställer krav på ett tidsbegränsat avtal. Vi ser i statistiken över vilka som har RSVPN-abonnemang att distansarbete sker i många yrkeskategorier. Vanligast förekommande vårdgivande yrkeskategori inom Region Skåne som utför arbete på distans är enligt statistiken läkare. Vår bedömning är att de arbetsuppgifter som utförs på distans inom Region Skåne är varierande och förekommer cirka en till tre gånger i veckan. Vanligast förekommande utförda arbetsuppgifter är administrativa arbetsuppgifter; både sådana som innehåller patientrelaterad information och sådana som inte gör det. Vi har dock inte gjort någon bedömning av om de arbetsuppgifter är lämpliga att att utföras på distans eller inte Uppföljning av distansarbete Behandlar revisionsfråga 2 Hur sker uppföljning av att gällande beslut, policys och riktlinjer inom området efterlevs och att arbete på distans sköts på ett tillfredsställande sätt utifrån patientsäkerhet och sekretess? Finns det enhetliga rutiner? och 3 Vad består uppföljningen i och hur ofta sker kontroller? Vilken/vilka enheter inom regionen, centralt och lokalt, är ansvariga för kontrollerna? Är kontrollerna tillräckliga i omfattning, innehåll och antal och har de fokus på patientsäkerhet och sekretess? Iakttagelser Hur ofta, ansvar, omfattning och uppföljning gentemot beslut, policys och riktlinjer Enligt Region Skånes policydokument för distansarbete ska distansarbetet kontinuerligt följas upp av närmste chef. Medarbetaren förbinder sig genom distansarbetsavtalet att delta i uppföljningar vilka enligt policy och riktlinjer för distansarbete bland annat ska omfatta: 15

16 För- och nackdelar för den enskilde och verksamheten Den sociala situationen Arbetsmiljö och arbetsbelastning Möjligheter och problem I vad mån avtalet täcker in relevanta aspekter 3 Dokumentet Policy- och riktlinjer för distansarbete hänvisar till sekretessregler men nämner inte patientsäkerhet vid distansarbete. Exempel på distansarbetsavtal som tecknats med personal inom Region Skåne har studerats i denna granskning. Det finns för samtliga av dessa en särskild klausul om att och hur uppföljning av distansarbete ska ske. Det finns däremot inte angivet i dessa avtal hur ofta eller i vilket sammanhang dessa uppföljningar ska ske. Det bör noteras att ovanstående inte täcker in den personal som arbetar på distans utan avtal. I intervjuer och enkäter med personal med och utan avtal framkommer följande om uppföljning: I de fall uppföljning sker enligt rutin sker detta vanligen en till två gånger per år. I några få fall har uppföljning fler än fyra gånger per år angetts. Uppföljning sker vanligen i samband med medarbetarsamtal eller vid förlängning av avtalet. Uppföljning kan även ske genom kontroll av att medarbetarens distansarbetsplats stämmer med det som överenskommits. Här beskrivs i intervju att det innan distansarbete inleds exempelvis kontrolleras att medarbetaren sitter skyddat från obehöriga, att inga otillåtna dokument förvaras oskyddat, att IT-system fungerar med mera. Distansarbetsplatsen har i vissa fall fotodokumenteras och uppföljning sker utifrån avtal eller överenskommelse och fotodokumentation i de fall sådan finns. Samtal med respektive medarbetare är det vanligaste förfarandet för att informera medarbetare som ska arbeta på distans om vilka beslut, policys och riktlinjer som finns rörande patientsäkerhet och sekretess. Medarbetare informeras genom exempelvis styrande dokument via e-post eller som publiceras på intranätet. Från chefsenkäten framkommer att uppföljning av efterlevnad av beslut, policys och riktlinjer rörande patientsäkerhet och sekretess inte alltid görs. En fjärdedel av respondenterna uppger att det inte sker någon uppföljning och en femtedel svarar även att de faktiskt inte vet om det sker någon uppföljning. I distansarbetarenkäten anger över hälften av respondenterna att de faktiskt inte vet om det sker någon uppföljning av hur beslut, policys och riktlinjer rörande patientsäkerhet och sekretess 3 Distansarbete Policy och riktlinjer Region Skåne 16

17 följs. Det finns ingen tydlig indikation på att de som har uppföljning rörande beslut, policys och riktlinjer också är de som har tecknat ett avtal för distansarbete. Enhetliga rutiner för uppföljning av arbete på distans I de fall uppföljning sker så varierar det huruvida det finns rutiner för hur dessa uppföljningar ska genomföras enligt resultatet i chefsenkäten. De respondenter som svarar att uppföljning endast delvis sker svarar nästintill samtliga att uppföljningar sker utan särskilda rutiner. Enligt de respondenter från chefsenkäten som anger att uppföljning inte sker beror detta vanligen på att det saknas rutiner och instruktioner för uppföljning. Några respondenter har även angett att det är svårt att veta vad man ska följa upp mot samt att man inte hinner göra uppföljningar. I distansarbetarenkäten finns det inte tillräckligt många svar rörande varför uppföljning saknas för att relevanta resultat ska kunna presenteras Bedömning Vår bedömning är att det inte sker regelmässiga kontroller av distansarbete i tillräcklig utsträckning. Vår bedömning är också att det för Region Skånes verksamheter inte finns tillräckligt enhetliga rutiner kring uppföljning. Denna bedömning görs utifrån de svar som har inkommit i både enkäter och intervjuer. I de fall uppföljning görs rutinmässigt anger respondenterna att det är vanligast förekommande att uppföljning sker en till två gånger om året. Vår bedömning är också att det inte förekommer kontroller av det mindre regelmässiga distansarbete som många medarbetare har möjlighet till via RSVPN-abonnemang. För denna typ av distansarbete har vi inte heller funnit några formella krav utifrån vilka uppföljning kan ske. Vår bedömning är att i de fall där uppföljning inte sker trots att det finns avtal om distansarbete beror det på avsaknad av kunskap eller på upplevd otydlighet om vad uppföljningarna bör behandla eller hur ofta uppföljningarna bör ske. Vår rekommendation är att Region Skåne skapar tydliga policys och riktlinjer för alla former av distansarbete och att i dessa tydliggöra att uppföljning av allt distansarbete ska ske. Detta kan ske genom en utvidgning av befintlig policy eller genom en ny policy eller ny riktlinje. I policyn eller riktlinjen ska det tydliggöras hur ofta och på vilket sätt uppföljningar ska eller bör ske för olika typer av distansarbete. Även patientsäkerhet bör betraktas som relevant och innefattas i denna policy IT-stöd, back-up och kryptering av data Behandlar revisionsfråga 4 Hur tillses att ett användbart IT-stöd finns? Hur fungerar back-up och kryptering av data? 17

18 Iakttagelser För säkerhetsfrågor när det gäller IT-stöd, dataöverföring och lagring ansvarar en ITsäkerhetsansvarig och en informationssäkerhetschef. IT-utrustning för distansarbete Samtliga medarbetare som arbetar på distans gör detta från Region Skånes datorer enligt enkätsvaren. I intervju framkommer att på datorerna kan användaren inte fritt installera andra program eftersom detta kräver administratörsbefogenhet. Ett fåtal uppger att medarbetarna också använder sig av egna datorer och annan utrustning som exempelvis mobiltelefoner. I de fall annan ITutrustning än Region Skånes egna datorer används ska tillgång till patientrelaterad information inte finnas däremot kan det finnas tillgång till mailkonto via webbmail. RSVPN ger således endast begränsad tillgång till information när den används på en dator som inte tillhör Region Skåne. Att tillgång till vad som finns i Regionens nät är begränsad är en förutsättning för att Regionen ska kunna vidmakthålla en kontroll över vilken datormiljö som används enligt intervjuade. Kryptering av data I intervjuer framkommer det att arbete per distans som kräver IT-utrustning eller tillgång till internet sker genom RSVPN. RSVPN är en så kallad tunnel som skickar krypterad information från användarens dator till Region Skånes servrar. En anställd som får RSVPN-access får ta del av en ansvarsförbindelse rörande RSVPN. Accessen gäller tills vidare. Säkerheten för information som skickas via RSVPN beskrivs i intervjuer vara mycket god. För att kunna arbeta med patientinformation på distans via dator krävs en Region Skåne-dator och en RSVPN-access. Inloggning sker antingen med hjälp av ett ID-kort (SITHS-kort) eller genom engångslösenord via sms. SITHS-kortet alternativt engångslösenordet måste vara utfärdat på den person som ska logga in. Vid inloggning med SITHS-kort ska enligt uppgift från intervjuer samma information kunna nås som vid arbete på ordinarie arbetsplats. Den separata inloggningen som krävs för att komma åt journalsystemet gäller även när man arbetar på distans. Den kortinloggning som krävs vid distansarbete saknas vid arbete i flera system när den anställde arbetar på sin ordinarie arbetsplats på sjukhuset. En inloggning med RSVPN loggas och ger möjlighet för Region Skåne att följa upp för att upptäcka avvikande mönster i inloggning. Dock framkom det redan i förstudien att det inte finns några rutiner för uppföljning av den loggning som görs av inloggning av RSVPN. Utbildning Det finns riktlinjer kring vad som gäller rörande hur uppkoppling mot Region Skåne sker rent tekniskt. Det saknas dock riktlinjer för eller information om hur arbetet bör gå till. Det är upp till varje enhet eller avdelning att bestämma vad som får utföras utanför den ordinarie arbetsplatsen. En intern utbildning inom mobilt arbete är under framtagande av Informationshanteringsavdelningen och Medicinsk service. Fokus kommer att bli vad anställda ska tänka på när de arbetar på distans. Back-up av data Back-up av data genomförs automatiskt varje natt vilket innebär att det dagen efter finns back-up på gårdagens data. Det finns alltid tre versioner av back-up som därmed täcker de tre senaste dagarna 18

19 men tekniskt går det att utöka till minst 32 back-up-versioner. Verksamheter som önskar fler backupversioner sparade får betala en högre avgift för detta. Det är verksamhetschefen som är ansvarig för att tillräcklig backup sker på verksamhetens data. Systemet för back-up fungerar på samma sätt oavsett var arbetet förläggs rent fysiskt. Korrekt hantering av back-up förutsätter att de centrala systemen och lagringsplatserna för data används. Material som sparas lokalt på en dators hårddisk kan det inte göras back-up på. Vid intervjuer framkommer att back-up från maximalt tre dagar tillbaka kan vara för lite exempelvis vid långhelger. Om en eventuell förlust av data inte uppmärksammas inom tre dagar kommer den äldsta back-up som finns tillgänglig inte att innehålla saknad data. Det kan även finnas verksamheter som borde ha back-up mer än en gång per dag för att en eventuell förlust av data inte ska orsaka stora patientsäkerhetsrisker. Enligt intervjuade kan det finnas bristande kunskap hos verksamhetschefer både vad gäller vilken back-upfrekvens som krävs och vilket ansvar man som verksamhetschef har för att säkerställa tillräcklig back-up för verksamheten Bedömning Vi bedömer att det finns ett användbart IT-stöd för personer som arbetar på distans eftersom dessa har tillgång till samma system och information som om de satt på sin ordinarie arbetsplats inom Region Skånes nätverk. Detta gäller dock endast under förutsättning att en Region Skåne-dator används. För att komma åt informationen används RSVPN. En medarbetare som arbetar på distans via RSVPN har tillgång till samma system som när personen sitter på sin ordinarie arbetsplats. ITstödet kan således ses vara lika oavsett om det utförs som distansarbete eller ej. Vår bedömning utifrån intervjuer är att uppkoppling via RSVPN på distans är säker när informationen är krypterad. Eftersom vi inte har gjort någon teknisk granskning eller test av denna säkerhet baserar vi enbart slutsatsen på intervjusvar. Vi bedömer att det inte finns någon särskild brist rörande back-up kopplat specifikt till distansarbete. Hur ofta back-up ska göras är en fråga som inte hör till distansarbetesfrågan eftersom back-up av data görs på samma sätt oavsett om den anställde arbetar på distans eller inte. Vi noterar dock att det finns kritik mot att endast tre backupversioner finns om inte verksamheten agerar för att fler versioner ska sparas. Vi rekommenderar en fördjupad studie rörande back-up av data generellt för att få en bild av om data sparas på ett sätt som säkerställer patientsäkerheten vid eventuellt datorhaveri och utifrån denna föreslå eventuella förändringar 4. 4 Se även slutsats och rekommendationer kring back-up i granskning 7:2014 Granskning av IT - Uppföljning 19

20 Vi bedömer att det finns brister kopplade till IT-stödet men att dessa inte primärt är av teknisk karaktär. Vi har genom intervjuer fått information att det finns låg kännedom om hur RSVPN fungerar men även låg kännedom om andra IT-stöd och vad den anställde ska tänka på vid distansarbete. Vi noterar att det är planerat en utbildning på området och rekommenderar att denna utvärderas när den är klar för att kontrollera att den fyller det upplevda informationsgapet på området. Det är också viktigt att utbildningen anpassas till en eventuell ändrad eller utvidgad policy om en sådan skulle upprättas Risker vid distansarbete Behandlar revisionsfrågorna 5 och 8 Vem bär ansvar för eventuella risker och hur fördelas dessa mellan olika parter? och Vilka risker finns vid distansarbete med patientuppgifter? Iakttagelser Risker rörande patientsäkerhet vid distansarbete (såväl datorarbete som telefon) Vi har för denna granskning inte funnit någon övergripande riskanalys gjord på distansarbete vare sig på central eller mer lokal nivå. De risker kopplade till distansarbete som framkom i enkäterna var en eller flera av följande: Brister i datasäkerhet kryptering med mera I enkäterna framkommer att många chefer och medarbetare ser risker kopplat till att data hanteras och skickas utanför Region Skånes nät. Det framkom en misstro mot den kryptering av data som sker vid distansarbete. I intervjuer med personer med kunskap om hur IT-lösningar som kryptering går till inom Region Skåne framkommer att den RSVPN-lösning som Region Skåne använder sig av krypterar informationen på ett säkert sätt. Brister i sekretess rörande var arbetet utförs (exempelvis möjlighet för obehöriga att höra eller läsa sekretessbelagd information då arbete sker exempelvis i offentliga miljöer) Få respondenter har svarat att arbete utförs i offentliga miljöer. Däremot sker arbete vid andra kontor utanför Region Skånes lokaler liksom på hemarbetsplatser. På sådana arbetsplatser kan det enligt respondenterna finnas en ökad risk att andra hör eller ser information som denne inte ska ha tillgång till. Respondenterna kan även ha tänkt på telefonsamtal som troligen oftare sker i offentliga miljöer. Låg eller ingen kännedom om beslut, policys och riktlinjer I intervju har man också sagt att det finns risker kopplade till avsaknad av utbildning och information kring hur den som distansarbetar bör bete sig. Detta särskilt med fokus på det tekniska perspektivet. Från intervjuer framkom även följande risker: 20

21 Patientuppgifter som skickas via mail I intervjuer har det framkommit att patientrelaterad information ska skickas via krypterad mail men att även okrypterad mail ibland används för detta ändamål. I vissa fall har intervjuade beskrivit att patientrelaterad information som skickats okrypterad inte har avidentifierats vilket enligt intervju inte får förekomma. Detta är dock inte specifikt kopplat till distansarbete utan sådana mail kan lika gärna skickas från ordinarie arbetsplats. Rent principiellt kan det vid sidan av mailtjänster även finnas teknisk möjlighet att använda så kallade molntjänster för att lagra och förmedla information. Sådana kräver i vissa fall inte någon aktiv åtgärd från användarens sida utan sker automatiskt exempelvis då mobiltelefoner synkas mot olika molntjänster. Samtliga dessa tekniska möjligheter ställer krav på användaren att förstå både hur patientinformation får hanteras och hur den tekniska utrustningen fungerar för att säkerställa att sekretess och patientsäkerhet upprätthålls. Det har dock inte framkommit i granskningen att molntjänster verkligen använts för att överföra eller lagra patientdata. Möjligheten och därmed risken finns enligt intervjuad. Lagring av information lokalt på datorn det vill säga inte på servern Information som sparas lokalt och inte har krypterats kan läsas om datorn används av obehörig till exempel vid stöld. Dock har respondenter i intervjuer sagt att denna risk borde likställas med information som sparas lokalt och utanför servern på den ordinarie arbetsplatsen. Låg kännedom om vad man behöver tänka på när man har tillgång till särskilda IT-lösningar Respondenterna anser att det skulle behövas information eller utbildning när medarbetare får tillgång till RSVPN, surfplatta och/eller mobiltelefon. Ansvar för eventuella risker samt korrekt IT-stöd Enligt Region Skånes Policy och riktlinjer för distansarbete ansvarar arbetsgivaren för den utrustning som krävs för att distansarbete ska kunna utföras. Arbetsgivaren är även ansvarig för service och åtgärder vid driftstörningar på utrustningen samt för att den medarbetare som arbetar på distans har en trygg arbetsmiljö som inte ger upphov till några skador. Distansarbetaren ansvarar för att följa givna riktlinjer för att förhindra ohälsa och olycksfall samt följa instruktioner beträffande utrustning. Svaren från de båda enkäterna stämmer till stor del men inte helt överens med dessa föreskrifter. En majoritet av respondenterna i chefsenkäten anger att verksamhetschef, enhetschef eller medarbetarens chef är ansvarig för att se till att korrekt IT-stöd finns. Cirka en fjärdedel ser att det är ett ansvar som åligger IT-enheten. Mycket få anger att det är medarbetarens ansvar. När det gäller ansvar för patientsäkerhet och sekretess är det enligt intervjuad patientsäkerhetssamordnare ingen skillnad på distansarbete jämfört med vilket annat arbete som helst. Respektive medarbetare som tillhör gruppen hälso- och sjukvårdspersonal är enligt patientsäkerhetslagen ansvarig för det arbete som utförs. Arbetsgivaren ska genom bland annat verksamhetschefen ansvara för att organisera verksamheten så att bland annat patientsäkerhet och sekretess kan uppfyllas enligt bland annat Hälso- och sjukvårdslagen och patientsäkerhetslagen. 21

22 I enkäterna framkommer att respondenterna upplever att det är ett delat ansvar för risker angående patientsäkerhet och sekretess. Bilden av vem som bär ansvar varierar dock. I chefsenkäten uppgav en klar majoritet att det är verksamhetschefens eller annan chef såsom enhetschefen som bär ansvaret för eventuella risker angående patientsäkerhet och sekretess. Fler än hälften uppgav att medarbetaren själv även bär ett ansvar för eventuella risker rörande patientsäkerhet och sekretess. Tittar man endast på svar från distansarbetarenkäten så anser ungefär hälften att IT-enheten har ett ansvar när det gäller patientsäkerhet och sekretess. Fler än ett svarsalternativ kunde ges på denna fråga Bedömning Vår bedömning utifrån enkätsvaren är att det finns olika uppfattning om vem som står som ansvarig för patientsäkerhet och sekretessrisker. Detta stärker oss i uppfattningen att det krävs ett tydliggörande från Regionens sida kring vad som gäller för att upprätthålla sekretess och patientsäkerhet vid distansarbete trots att samma regler är tillämpliga vid distansarbete som på ordinarie arbetsplats. Det är särskilt viktigt att medarbetaren görs medveten om att var och en är ansvarig för hur informationen hanteras både ur patientsäkerhets- och sekretessynpunkt. Vi bedömer utifrån enkätsvar och intervjuer att det finns bristande kunskap kring hur dessa regler ska tolkas vid distansarbete samt även låg kännedom om policys, riktlinjer och beslut gällande distansarbete. Till exempel brister det i kunskap hur RSVPN fungerar och vad som ska beaktas när arbete utförs utanför den ordinarie arbetsplatsen. Detta innebär en risk för missuppfattningar och att distansarbete inte utförs på ett sätt som överensstämmer med lagar och regler. Vi rekommenderar därför att policy eller riktlinjer tas fram och som tydliggör medarbetarens och chefens ansvar liksom utbildning i hur de hjälpmedel som erbjuds fungerar och vilken säkerhet de har. Vår bedömning är att de största riskerna vid distansarbete ligger i hur patientrelaterad information hanteras av den enskilde medarbetaren. Oberoende om arbetet skett på distans eller ej är det allvarligt ur sekretess- och i förlängningen även ur patientsäkerhetssynpunkt om patientinformation i vissa fall skickas via okrypterad mail. Vi rekommenderar att de tekniska möjligheterna att enkelt och i vissa fall automatiskt skicka data till externa servrar eller mailkonton bör undersökas närmare. Användandet av sådana tjänster bör även ingå i kommande policy och riktlinjer samt som del i utbildning framgent. Vad gäller back-up och kryptering så är det vår uppfattning att denna risk inte är så stor som den upplevs av chefer och medarbetare. Vid intervjuer med IT-ansvariga har det framkommit att krypteringen sker på ett säkert sätt och att gängse back-up-metoder används Extern part som utför arbete på distans Behandlar revisionsfråga 6 Hur tillförsäkras likvärdig och hög patientsäkerhet/sekretess när extern part granskar och utför arbete på distans till Region Skåne? 22

23 Iakttagelser I vissa fall tecknar Region Skåne avtal med en extern part som på distans utför arbete åt Region Skåne. De avtal som har genomgåtts inom denna granskning täcker områdena: Ambulanssjukvård mellersta Skåne Barn- och ungdomsmedicin Rehabilitering av patienter med tumörsjukdomar Teleradiologiska tjänster Tillgänglighet logopedinsatser I de externa avtal som granskats finns en struktur för vad och vem avtalet avser samt vilka krav som ställs på den externa leverantören. I de granskade avtalen återkommer nedanstående punkter i de flesta av avtalen: Kvalitet och utveckling Personuppgiftsbiträdesavtal / sekretess / patientsäkerhet IT-krav / tekniska krav Informationssäkerhet Granskning och/eller uppföljning I dessa avtal gentemot leverantörer anges såväl grundläggande principer kring hur information ska hanteras som mer detaljerat kring IT-säkerhet och patientsäkerhet. Vad gäller grundläggande principer återfinns en text om att verksamheten ska bedrivas utifrån hälso- och sjukvårdslagen, att verksamheten ska bedrivas enligt vetenskap och beprövad erfarenhet samt att ett ledningssystem för systematiskt kvalitetsarbete i enlighet med Socialstyrelsen ska finnas (enligt SOSFS 2011:9). Det ställs krav på kompetens hos leverantören om hur journal ska föras. Kraven handlar även till exempel om hur patientinformation ska hanteras och skyddas och i vissa fall framgår att Region Skånes styrande dokument ska användas. I särskilda fall finns också ytterligare specifika krav på leverantören exempelvis att leverantören ska skapa en rapport över interna avvikelser/rapporter/registrering vilken ska presenteras årligen för beställaren (Region Skåne) alternativt när beställaren så begär. Avvikelserapport rör medicinsk kvalitet och ändamålsenlighet. IT-säkerheten beskrivs i intervju med IT-enheten vara densamma som för dem som arbetar direkt från sjukhuset. Avtalen med externa leverantörer beskrivs behandla områden såsom sekretess, hur till exempel bilder och information skickas mellan parterna, att de medarbetare som arbetar för den externa parten ska vara godkända av Region Skåne samt hur material ska behandlas och raderas efter bedömning och användning. 23

Patientsäkerhet vid distansarbeteförstudie

Patientsäkerhet vid distansarbeteförstudie Revisionskontoret PM NR 4/2014 Patientsäkerhet vid distansarbeteförstudie Helena Olsson Augusti 2014 Postadress: Revisionskontoret, J A Hedlunds väg 5, 291 85 Kristianstad Besöksadress: Ambulansvägen,

Läs mer

Juridik och informationssäkerhet

Juridik och informationssäkerhet 2 KAPITEL Juridik och informationssäkerhet Sammanfattning Information som hanteras i socialtjänstens hemtjänstverksamhet (hemtjänst) och i kommunal hälso- och sjukvård (hemsjukvård) innehåller känsliga

Läs mer

Riktlinjer för distansarbete i hemmet

Riktlinjer för distansarbete i hemmet 2003-01-20 1 Administrativa kontoret Riktlinjer för distansarbete i hemmet Avtalet om distansarbete kan tecknas mellan arbetsgivaren och anställda i kommunen, där verksamheten medger distansarbete. Enskilt

Läs mer

Informationssäkerhet i patientjournalen

Informationssäkerhet i patientjournalen RIKTLINJER FÖR Informationssäkerhet i patientjournalen Antaget av Vård- och omsorgsnämnden Antaget 2019-04-02 Giltighetstid 2023-04-02 Dokumentansvarig Medicinskt ansvarig sjuksköterska Håbo kommuns styrdokumentshierarki

Läs mer

Informationsöverföring. kommunikation med landstinget - uppföljande granskning

Informationsöverföring. kommunikation med landstinget - uppföljande granskning www.pwc.se Revisionsrapport Jenny Krispinsson Augusti 2015 Informationsöverföring och kommunikation med landstinget - uppföljande granskning Gällivare kommun Innehållsförteckning 1. Sammanfattande bedömning...

Läs mer

Informationssäkerhetspolicy IT (0:0:0)

Informationssäkerhetspolicy IT (0:0:0) Informationssäkerhetspolicy IT (0:0:0) Kommunalförbundet ITSAM och dess medlemskommuner Revision: 2013031201 Fastställd: Direktionen 20130926 Dnr:0036/13 Kommunalförbundet ITSAM, Storgatan 36A, 590 36

Läs mer

BESLUT. Ärendet Egeninitierad verksamhetstillsyn av vårdgivarens informationssäkerhet

BESLUT. Ärendet Egeninitierad verksamhetstillsyn av vårdgivarens informationssäkerhet ii Socia Istyrelsen DRegion SydvästiSek4 Mikael Ramböl mikaetrarnbol@socialstyrelsen.se BESLUT 2011-06-15 Dnr 9.1-7139/2011 1(5) SU/Sahlgrenska Universitetssjukhuset Sjukhusdirektör Jan Eriksson Bruna

Läs mer

Logghantering för hälso- och sjukvårdsjournaler

Logghantering för hälso- och sjukvårdsjournaler Sida 1 (7) 2013-09-19 Logghantering för hälso- och sjukvårdsjournaler Övergripande riktlinjer för kontroll av åtkomst av hälso- och sjukvårdsjournaler i Stockholms stads verksamhetssystem. Dessa riktlinjer

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post Datum Diarienr 2011-12-12 750-2011 Landstingsstyrelsen Landstinget Blekinge 371 81 Karlskrona Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post Datainspektionens beslut

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Behovs- och riskanalys samt riktlinjer till befattningshavare som utför loggkontroller

Tillsyn enligt personuppgiftslagen (1998:204) Behovs- och riskanalys samt riktlinjer till befattningshavare som utför loggkontroller Beslut Diarienr 1 (8) 2017-06-13 989-2016 Praktikertjänst AB 103 55 Stockholm Tillsyn enligt personuppgiftslagen (1998:204) Behovs- och riskanalys samt riktlinjer till befattningshavare som utför loggkontroller

Läs mer

Styrning av behörigheter

Styrning av behörigheter Revisionsrapport Styrning av behörigheter i journalsystem Landstinget i Östergötland Janne Swenson Kerem Kocaer Jens Ryning Eva Andlert, cert. kommunal revisor Styrning av behörigheter i journalsystem

Läs mer

Privata vårdgivare förstudie

Privata vårdgivare förstudie Revisionskontoret AM/KS Rev/15021 Privata vårdgivare förstudie Rapport 5-15 Privata vårdgivare, förstudie Bakgrund Landstingets revisorer har ansvar för att genomföra årlig granskning av landstingets samtliga

Läs mer

Riktlinjer för logghantering, kontroll och åtkomst enligt Patientdatalagen (PDL) och SOSFS 2008:14 (Vodok och NPÖ)

Riktlinjer för logghantering, kontroll och åtkomst enligt Patientdatalagen (PDL) och SOSFS 2008:14 (Vodok och NPÖ) Äldreförvaltningen Uppföljning och inspektion Riktlinjer Sida 1 (8) 2016-05-19 kontroll och åtkomst enligt Stadsgemensamma riktlinjer för logghantering och kontroll av åtkomst av hälso- och sjukvårdsjournaler

Läs mer

RIKTLINJE FÖR JOURNALSYSTEM LOGGKONTROLLER I PROCAPITA

RIKTLINJE FÖR JOURNALSYSTEM LOGGKONTROLLER I PROCAPITA 2014-03-14 1 (7) RIKTLINJE FÖR JOURNALSYSTEM LOGGKONTROLLER I PROCAPITA Riktlinjen är ett komplement till den policy som finns kring it-säkerhet i Höganäs kommun. Riktlinjen beskriver hur ansvarsfördelningen

Läs mer

Riktlinje för informationshantering och journalföring

Riktlinje för informationshantering och journalföring RIKTLINJER HÄLSO- OCH SJUKVÅRD Sid 1 (5) Riktlinje för informationshantering och journalföring Nedanstående lagar, förordningar föreskrifter och allmänna råd ligger till grund för omvårdnadsdokumentationen.

Läs mer

Lekmannarevision 2017 Systematiskt arbetsmiljöarbete

Lekmannarevision 2017 Systematiskt arbetsmiljöarbete www.pwc.se Revisionsrapport Systematiskt arbetsmiljöarbete Lina Olsson, Cert. kommunal revisor Högbo Bruks AB Erika Brolin Januari 2018 Innehåll 1. Sammanfattning... 2 1.1. Inledning... 2 1.2. Bedömning...

Läs mer

Vårdgivare. Ärendet. Skälen för beslutet BESLUT Dnr / (5) MediCheck AB Hälsingegatan 45 BV STOCKHOLM.

Vårdgivare. Ärendet. Skälen för beslutet BESLUT Dnr / (5) MediCheck AB Hälsingegatan 45 BV STOCKHOLM. BESLUT 2019-09-11 Dnr 8.5-8865/2019-16 1(5) MediCheck AB Hälsingegatan 45 BV 113 31 STOCKHOLM Vårdgivare MediCheck AB Ärendet Tillsyn av det systematiska patientsäkerhetsarbetet vid MediCheck AB i syfte

Läs mer

4.1 Riktlinje för dokumentation och informationsöverföring i hälsooch sjukvården i särskilt boende i Tyresö kommun

4.1 Riktlinje för dokumentation och informationsöverföring i hälsooch sjukvården i särskilt boende i Tyresö kommun 1(5) 4.1 Riktlinje för dokumentation och informationsöverföring i hälsooch sjukvården i särskilt boende i Tyresö kommun Nedanstående lagar, förordningar allmänna råd ligger till grund för omvårdnadsdokumentationen.

Läs mer

Kommunens ansvar för hälso- och sjukvård

Kommunens ansvar för hälso- och sjukvård SOCIALFÖRVALTNINGEN Annika Nilsson, 0554-191 56 annika.nilsson@kil.se 2013-12-06 Kommunens ansvar för hälso- och sjukvård HÄLSO- OCH SJUKVÅRDSANSVAR Enligt hälso- och sjukvårdslagen (SFS 1982:763) och

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post Datum Diarienr 2011-12-12 749-2011 Capio S:t Görans Sjukhus 112 81 Stockholm Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post Datainspektionens beslut Datainspektionen

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datum Diarienr 2010-02-23 1333-2009 City Dental i Stockholm AB Box 16156 111 51 Stockholm Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens beslut Datainspektionen konstaterar

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter Datum Diarienr 2013-05-08 1552-2012 Socialnämnden i Norrköpings kommun Rådhuset 601 81 Norrköping Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter Datainspektionens

Läs mer

Det föreslagna beslutet medför inga kända ekonomiska konsekvenser för kommunen.

Det föreslagna beslutet medför inga kända ekonomiska konsekvenser för kommunen. Tjänsteutlåtande Dnr SN/2017:502-700 2017-09-19 1/2 Handläggare Christina Aura 0152-29612 Elisabeth Karlsson 0152-29685 Loggkontroll 2018 Förslag till beslut Socialnämnden beslutar att: 1. Godkänna den

Läs mer

Granskning av behörigheter till journalsystemet

Granskning av behörigheter till journalsystemet Granskning av behörigheter till journalsystemet Rapport nr 18/2015 Februari 2016 Jonas Hansson, revisionskontoret Diarienummer: REV 61:2 2015 Innehåll 1. SAMMANFATTANDE ANALYS... 3 1.1. REKOMMENDATIONER...

Läs mer

Handledning i informationssäkerhet Version 2.0

Handledning i informationssäkerhet Version 2.0 Handledning i informationssäkerhet Version 2.0 2013-10-01 Dnr 1-516/2013 (ersätter Dnr 6255/12-060) Informationssäkerhet 6 saker att tänka på! 1. Skydda dina inloggningsuppgifter och lämna aldrig ut dem

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datum Diarienr 2010-04-28 1650-2009 AB Previa Box 4080 171 04 Solna Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens beslut Datainspektionen konstaterar att AB Previa (härefter

Läs mer

Informationssäkerhet

Informationssäkerhet Informationssäkerhet Information och anvisningar för medarbetare i Stockholms läns sjukvårdsområde Informationssäkerhet 3 Informationssäkerhet inom Stockholms läns sjukvårdsområde (SLSO) Med informationssäkerhet

Läs mer

Rutiner för granskning av loggar från verksamhetssystem och Nationell Patientöversikt (NPÖ)

Rutiner för granskning av loggar från verksamhetssystem och Nationell Patientöversikt (NPÖ) Rutiner för granskning av loggar från verksamhetssystem och Nationell Patientöversikt (NPÖ) Rutiner för granskning av loggar från verksamhetssystem och Nationell Patientöversikt (NPÖ) Ansvar för informationssäkerhet

Läs mer

BESLUT. Datum Dnr Tillämpningsanvisningar om Rätt att ta del av patientuppgifter inom Region Skåne

BESLUT. Datum Dnr Tillämpningsanvisningar om Rätt att ta del av patientuppgifter inom Region Skåne Regiondirektören Jonas Rastad +46 44 309 39 25 +46 708 46 70 67 Jonas.rastad@skane.se BESLUT Datum 2014-06-25 1 (5) Tillämpningsanvisningar om Rätt att ta del av patientuppgifter inom Följande tillämpningsanvisningar

Läs mer

Förslag till föreskrifter och allmänna råd om behandling av personuppgifter och journalföring i hälso- och sjukvården

Förslag till föreskrifter och allmänna råd om behandling av personuppgifter och journalföring i hälso- och sjukvården Yttrande Diarienr 1(7) 2015-09-15 1284-2015 Ert diarienr 4.1-39055/2013 Socialstyrelsen 106 30 Stockholm Förslag till föreskrifter och allmänna råd om behandling av personuppgifter och journalföring i

Läs mer

Rutin för kontroll av åtkomst till patientuppgifter-loggranskning av NPÖ, Meddix och verksamhetssystem

Rutin för kontroll av åtkomst till patientuppgifter-loggranskning av NPÖ, Meddix och verksamhetssystem SOCIALFÖRVALTNINGEN Annika Nilsson, 0554-191 56 annika.nilsson@kil.se 2014-05-07 Rutin för kontroll av åtkomst till patientuppgifter-loggranskning av NPÖ, Meddix och verksamhetssystem INLEDNING Patientdatalagen

Läs mer

Dataintrång - åtgärder vid misstanke om olovlig åtkomst

Dataintrång - åtgärder vid misstanke om olovlig åtkomst Koncernkontoret Enheten för informationssäkerhet informationssakerhet@skane.se Datum: 2013-10-09 Dnr: Dokumentförvaltare: Enheten för informationssäkerhet Koncernkontoret Dokumentets status: Beslutad Dokumentid:

Läs mer

Riktlinje vid delegering för arbetsterapi och sjukgymnastik/fysioterapi

Riktlinje vid delegering för arbetsterapi och sjukgymnastik/fysioterapi Riktlinje vid delegering för arbetsterapi och sjukgymnastik/fysioterapi -inom den kommunala hälso- och sjukvården utifrån Socialstyrelsens föreskrifter och allmänna råd (SOSFS 1997:14) KARLSTADS KOMMUN

Läs mer

Granskning av anställningar och avslut i lönesystemet och tilldelning av behörigheter till dokumentationssystem

Granskning av anställningar och avslut i lönesystemet och tilldelning av behörigheter till dokumentationssystem Karin Norrman Elgh Översiktlig revisionsrapport Granskning av anställningar och avslut i lönesystemet och tilldelning av behörigheter till dokumentationssystem Vara kommun Anställningar och avslut i lönesystemet

Läs mer

Riktlinjer för informationshantering och journalföring i hälsooch sjukvården i särskilt boende i Järfälla kommun.

Riktlinjer för informationshantering och journalföring i hälsooch sjukvården i särskilt boende i Järfälla kommun. 2008-08-15 1 (6) Reviderad 2010-04-21 Riktlinjer för informationshantering och journalföring i hälsooch sjukvården i särskilt boende i Järfälla kommun. Nedanstående lagar, förordningar allmänna råd ligger

Läs mer

Tillämpningsanvisningar för tillgång till och utlämnande av patientinformation

Tillämpningsanvisningar för tillgång till och utlämnande av patientinformation Sid 1(5) Tillämpningsanvisningar för tillgång till och utlämnande av patientinformation Inledning Hantering av patientinformation inom Region Skåne ska ske utifrån patientdatalagen (SFS 2008:355), Socialstyrelsens

Läs mer

IT-Policy Vuxenutbildningen

IT-Policy Vuxenutbildningen IT-Policy Vuxenutbildningen För att du som användare skall kunna leva upp till de säkerhetskrav som ställs på dig måste du känna till kommunkoncernens förhållningssätt och regelverk angående hur du får

Läs mer

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Beslut Diarienr 2014-05-07 580-2013 Vård- och omsorgsnämnden Lunds kommun Vård- och omsorgsförvaltningen Box 41 221 00 Lund Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso-

Läs mer

Rutiner för granskning av loggar från verksamhetssystem och Nationell Patientöversikt (NPÖ)

Rutiner för granskning av loggar från verksamhetssystem och Nationell Patientöversikt (NPÖ) 1 Riktlinjer för hälso- och sjukvården Ansvarar för att riktlinjen blir känd: Respektive enhetschef Dokumentets namn: Granskning av loggar från verksamhetssystem och Nationell Patientöversikt Utfärdad

Läs mer

Erfarenhet och kunskap från avvikelserapporteringen

Erfarenhet och kunskap från avvikelserapporteringen LANDSTINGET I VÄRMLAND Revisorerna JM/AM 2010-12-23 Rev/10042 Erfarenhet och kunskap från avvikelserapporteringen Rapport 6-10 LANDSTINGET I VÄRMLAND 2010-12-23 2 Erfarenhet och kunskap från avvikelserapporteringen

Läs mer

Patientens rätt till fast vårdkontakt verksamhetschefens ansvar för patientens trygghet, kontinuitet och samordning

Patientens rätt till fast vårdkontakt verksamhetschefens ansvar för patientens trygghet, kontinuitet och samordning Meddelandeblad Mottagare: Kommuner: nämnder med ansvar för verksamheter inom hälso- och sjukvård, socialtjänst och LSS, Landsting: nämnder med ansvar för verksamheter inom hälso- och sjukvård, tandvård

Läs mer

Riktlinje för hälso- och sjukvård i Uppsala kommun

Riktlinje för hälso- och sjukvård i Uppsala kommun Riktlinje för hälso- och sjukvård i Uppsala kommun Ett normerande dokument som Omsorgsnämnden fattade beslut om 30 augusti 2018, och som Äldrenämnden fattade beslut om 27 september 2018 Dokumentnamn Fastställd

Läs mer

PM 2015:127 RVI (Dnr /2015)

PM 2015:127 RVI (Dnr /2015) PM 2015:127 RVI (Dnr 159-1175/2015) Förslag till föreskrifter om allmänna råd om behandling av personuppgifter och journalföring i hälso- och sjukvården Remiss från Socialstyrelsen Remisstid den 1 september

Läs mer

Informationshantering och journalföring. Maria Jacobsson, Hälso- och sjukvårdsavdelningen

Informationshantering och journalföring. Maria Jacobsson, Hälso- och sjukvårdsavdelningen Informationshantering och journalföring Maria Jacobsson, Hälso- och sjukvårdsavdelningen 1. Målet för hälso- och sjukvården 2 HSL Målet för hälso- och sjukvården är en god hälsa och en vård på lika villkor

Läs mer

Granskning av landstingets hantering av personuppgifter

Granskning av landstingets hantering av personuppgifter Granskning av landstingets hantering av personuppgifter Rapport nr 25/2012 Februari 2013 Susanne Hellqvist, revisor, revisionskontoret Innehåll 1. SAMMANFATTNING... 3 1.1 REKOMMENDATIONER... 4 2. BAKGRUND...

Läs mer

Riktlinjer för dokumentation och informationshantering inom hälsooch sjukvårdens område i Nyköpings kommun

Riktlinjer för dokumentation och informationshantering inom hälsooch sjukvårdens område i Nyköpings kommun Riktlinjer utarbetade för: Vård och Omsorgsnämnden Kvalitetsområde: Hälso- och sjukvård Framtagen av ansvarig tjänsteman: Annika Jansson, Anna- Karin Tholerus Medicinskt ansvariga sjuksköterskor Giltig

Läs mer

LANDSTINGET I VÄRMLAND Revisionskontoret Johan Magnusson. Bisysslor förstudie. Rapport 10-16

LANDSTINGET I VÄRMLAND Revisionskontoret Johan Magnusson. Bisysslor förstudie. Rapport 10-16 LANDSTINGET I VÄRMLAND Revisionskontoret 2016-10-12 Johan Magnusson Rev/16026 Bisysslor förstudie Rapport 10-16 Bisysslor - förstudie Bakgrund Landstingets revisorer ansvarar för att genomföra årlig granskning

Läs mer

BESLUT. Nationell tillsyn av hälso- och sjukvården vid Region Halland sommaren

BESLUT. Nationell tillsyn av hälso- och sjukvården vid Region Halland sommaren /(\ BESLUT inspektionen för värd och omsorg 2014-10-29 nr 8.5-13098/2014 1(5) Avdelning sydväst Lisbeth Abrahamsson lisbeth.abrahamsson@ivo.se Region Halland Box 517 301 80 Halmstad Vårdgivare Region Halland

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010. Revisionsrapport Verket för högskoleservice Box 24070 104 50 Stockholm Datum Dnr 2011-03-08 32-2010-0738 Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice

Läs mer

Förstudie på uppdrag av Region Skånes revisorer December 2014

Förstudie på uppdrag av Region Skånes revisorer December 2014 Patientnämndsärenden Förstudie på uppdrag av Region Skånes revisorer December 2014 Författare: Tina Burgerhout Frida Sporrong Helseplan Stadsgården 10 116 45 Stockholm tel 08-410 408 00 helseplan.se Innehållsförteckning

Läs mer

Riktlinje. Ledningssystem för systematiskt kvalitetsarbete

Riktlinje. Ledningssystem för systematiskt kvalitetsarbete Ingrid Fagerström ingrid.fagerstrom@harnosand.se Riktlinje Ledningssystem för systematiskt kvalitetsarbete Dokumentnamn Fastställd/upprättad av Dokumentansvarig/processägare Riktlinje Ledningssystem för

Läs mer

Granskning av bisysslor i Valdemarsviks kommun

Granskning av bisysslor i Valdemarsviks kommun Granskning av bisysslor i Valdemarsviks kommun Räkenskapsår 2013 Datum 1 augusti 2013 Till Kommunrevisionen i Valdemarsviks kommun Från R Wallin 1 Inledning På uppdrag av kommunrevisionen i Valdemarsvik

Läs mer

Revisionsrapport Översiktlig granskning ledningssystem för systematisk kvalitetsarbete

Revisionsrapport Översiktlig granskning ledningssystem för systematisk kvalitetsarbete s revisorer Kommunstyrelsen För kännedom: Kommunfullmäktiges presidium Revisionsrapport Översiktlig granskning ledningssystem för systematisk kvalitetsarbete Revisionen har via KPMG genomfört en granskning

Läs mer

Stadsrevisionen. Projektplan. Hanteringen av personuppgifter i skolans it-system. goteborg.se/stadsrevisionen

Stadsrevisionen. Projektplan. Hanteringen av personuppgifter i skolans it-system. goteborg.se/stadsrevisionen Stadsrevisionen Projektplan Hanteringen av personuppgifter i skolans it-system goteborg.se/stadsrevisionen 2 PROJEKTPLAN Hanteringen av personuppgifter i skolans it-system Utvecklingen inom it-området

Läs mer

Informationssäkerhet med logghantering och åtkomstkontroll av hälso- och sjukvårdsjournaler i Vodok och nationell patientöversikt (NPÖ)

Informationssäkerhet med logghantering och åtkomstkontroll av hälso- och sjukvårdsjournaler i Vodok och nationell patientöversikt (NPÖ) Riktlinjer för hälso- och sjukvård inom Stockholms stads särskilda boenden, dagverksamhet och daglig verksamhet Sida 0 (8) Vers. 2.0 Rev. 2018 Informationssäkerhet med logghantering och åtkomstkontroll

Läs mer

Informationshantering och journalföring. nya krav på informationssäkerhet i vården

Informationshantering och journalföring. nya krav på informationssäkerhet i vården Informationshantering och journalföring nya krav på informationssäkerhet i vården Sammanhållen journalföring! Förklaring av symbolerna Patient Verksamhetschef Hälso- och sjukvårdspersonal samt övriga befattningshavare

Läs mer

ORGANISATIONSNUMMER: ADRESS: NORDENSKIÖLDSGATAN 14, GÖTEBORG

ORGANISATIONSNUMMER: ADRESS: NORDENSKIÖLDSGATAN 14, GÖTEBORG . ORGANISATIONSNUMMER: 556871-4967 ADRESS: NORDENSKIÖLDSGATAN 14, 413 09 GÖTEBORG Svensk lagstiftning ställer tydliga krav på att samtliga vårdgivare är skyldiga att genomföra systematiska och återkommande

Läs mer

Projektplan Samverkan kring barn med behov av samordnande insatser

Projektplan Samverkan kring barn med behov av samordnande insatser 1 Projektplan Samverkan kring barn med behov av samordnande insatser En del barn och unga har behov av särskilt stöd. Det kan bero på flera orsaker så som social problematik, psykisk ohälsa, kroniska sjukdomar

Läs mer

Juridiken kring hjälpmedel

Juridiken kring hjälpmedel Juridiken kring hjälpmedel vem ansvarar för vad? D I NA JACOBSON I SAMARBET E MED H JÄLPMEDELSCENTER B L EKINGE K A R L S K R O N A D E N 2 3 M A J 2 0 1 8 Halvdagens innehåll Hälso- och sjukvårdens reglering

Läs mer

LAGAR OCH FÖRFATTNINGAR SOM STYR KOMMUNERNAS HÄLSO- OCH SJUKVÅRD, AVSEENDE ANSVARSFÖRHÅLLANDEN MELLAN VÅRDGIVARE (NÄMND), VERKSAMHETSCHEF OCH MAS/MAR

LAGAR OCH FÖRFATTNINGAR SOM STYR KOMMUNERNAS HÄLSO- OCH SJUKVÅRD, AVSEENDE ANSVARSFÖRHÅLLANDEN MELLAN VÅRDGIVARE (NÄMND), VERKSAMHETSCHEF OCH MAS/MAR LAGAR OCH AR SOM STYR KOMMUNERNAS HÄLSO- OCH SJUKVÅRD, AVSEENDE SFÖRHÅLLANDEN MELLAN NÄMND (VÅRDGIVARE), LAGAR OCH AR SOM STYR KOMMUNERNAS HÄLSO- OCH SJUKVÅRD, AVSEENDE SFÖRHÅLLANDEN MELLAN VÅRDGIVARE

Läs mer

Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång. Klippans kommun

Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång. Klippans kommun Revisionsrapport Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång Björn Johrén, Säkerhetsspecialist Klippans kommun Innehållsförteckning 1. Inledning 1 1.1.

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post Datum Diarienr 2011-12-12 755-2011 Socialnämnden Södertälje Kommun 151 89 Södertälje Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post Datainspektionens beslut Datainspektionen

Läs mer

Karolinska Institutet Regler för distansarbete. Regler för distansarbete Gäller från och med

Karolinska Institutet Regler för distansarbete. Regler för distansarbete Gäller från och med Regler för distansarbete Gäller från och med 2018-04-01 Regler för distansarbete Dnr 1-254/2018 Diarienummer: 1-254/2018 Dnr för föregående version: - Beslutsdatum: 20180323 Giltighetstid: Gäller tillsvidare

Läs mer

Riktlinjer för verksamhetschef samt medicinska ledningsuppdrag. Version: 1. Ansvarig: Landstingsdirektören

Riktlinjer för verksamhetschef samt medicinska ledningsuppdrag. Version: 1. Ansvarig: Landstingsdirektören medicinska ledningsuppdrag Version: 1 Ansvarig: Landstingsdirektören 2(8) ÄNDRINGSFÖRTECKNING Version Datum Ändring Beslutat av Datum 1. 2011-10-18 Nyutgåva Landstingsdirektören 2011-10-18 3(8) INNEHÅLLSFÖRTECKNING

Läs mer

Posthantering och annan överföring av sekretessbelagd och integritetskänslig information

Posthantering och annan överföring av sekretessbelagd och integritetskänslig information Koncernkontoret Enheten för informationssäkerhet informationssakerhet@skane.se Datum: 2012-11-05 Dnr: Dokumentförvaltare: Enheten för informationssäkerhet Koncernkontoret Dokumentets status: Beslutat Dokumentid:

Läs mer

Fördelning av ansvar för informationssäkerhet. Version: 1. Beslutsinstans: Regiondirektören

Fördelning av ansvar för informationssäkerhet. Version: 1. Beslutsinstans: Regiondirektören Version: 1 Beslutsinstans: Regiondirektören 2(10) ÄNDRINGSFÖRTECKNING Version Datum Ändring Beslutat av 1. 2016-06-30 Nyutgåva Regiondirektören 3(10) INNEHÅLLSFÖRTECKNING 1 INLEDNING...4 2 ANSVAR FÖR INFORMATIONSSÄKERHET...4

Läs mer

Missiv 1 (2) 2011-06-21 Dnr REV/6/2011

Missiv 1 (2) 2011-06-21 Dnr REV/6/2011 , Jämtlands Läns Landsting Landstingets revisorer Missiv 1 (2) 2011-06-21 Dnr REV/6/2011 Revisionsdirektör Majvor Enström Tfn: 063-147528 Landstingsstyrelsen Granskning av Bisysslor På vårt uppdrag har

Läs mer

Kungälvs kommun 2013-11-26 Sektor vård- och äldreomsorg Sektor arbetsliv och stöd

Kungälvs kommun 2013-11-26 Sektor vård- och äldreomsorg Sektor arbetsliv och stöd Kungälvs kommun 2013-11-26 Sektor vård- och äldreomsorg Sektor arbetsliv och stöd Riktlinjer för Delegering av hälso- och sjukvårdsuppgifter Inledning Delegering innebär att en person som är legitimerad

Läs mer

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Beslut Diarienr 2014-05-07 578-2013 Äldrenämnden Karlskrona kommun Äldreförvaltningen 371 83 Karlskrona Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Datainspektionens

Läs mer

Distansarbete och tillfälligt hemarbete

Distansarbete och tillfälligt hemarbete GÖTEBORGS UNIVERSITET Personalavdelningen Hilding Sjödén Avd.dir. 2006-01-23Dnr F1 230/06 Distansarbete och tillfälligt hemarbete Definitioner Med distansarbete avses arbete som en anställd efter skriftlig

Läs mer

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Beslut Diarienr 2014-05-07 579-2013 Äldre- och handikappnämnden Lidingö stad Äldre- och handikappförvaltningen 181 82 Lidingö Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso-

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter i e-post

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter i e-post Datum Diarienr 2011-12-12 751-2011 Landstingsstyrelsen Jämtlands läns landsting Box 602 832 23 Frösön Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter i e-post Datainspektionens

Läs mer

Avvikelser, klagomål. och synpunkter inom. Vård- och omsorgsnämnden. verksamheter. Antaget

Avvikelser, klagomål. och synpunkter inom. Vård- och omsorgsnämnden. verksamheter. Antaget RIKTLINJE Avvikelser, klagomål och synpunkter inom vård- och omsorgsnämndens verksamheter Antaget av Vård- och omsorgsnämnden Antaget 2019-02-26 Giltighetstid Dokumentansvarig Tillsvidare, dock längst

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datum Diarienr 2010-02-23 1464-2009 Folktandvården i Stockholms län AB Huvudkontoret Olivecronas väg 7 113 82 Stockholm Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens

Läs mer

1. Bakgrund. 2. Parter. 3. Definitioner

1. Bakgrund. 2. Parter. 3. Definitioner Personuppgiftsbiträdesavtal samt fullmakt för såväl direktansluten vårdgivare som Inera AB att teckna personuppgiftsbiträdesavtal enligt 30-31 Personuppgiftslagen (1998:204) Modellavtal 2 riktar sig till

Läs mer

Riktlinjer för kvalitet och patientsäkerhet i Sjukskrivningsprocessen enligt Stockholms läns landstings ledningssystem

Riktlinjer för kvalitet och patientsäkerhet i Sjukskrivningsprocessen enligt Stockholms läns landstings ledningssystem 1 (6) Avdelningen för närsjukvård Staben HSN 1002-0175 (Rev. 140507) Riktlinjer för kvalitet och patientsäkerhet i Sjukskrivningsprocessen enligt Stockholms läns landstings ledningssystem Hälso- och sjukvårdslagen

Läs mer

Riktlinjer för distansarbete

Riktlinjer för distansarbete Riktlinjer för distansarbete Antagen av kommunstyrelsen 2001-10-16 131 KS 00/184-020 Innehållsförteckning 1. Bakgrund... 3 2. Allmänt om distansarbete... 3 3. Beslut om distansarbete... 3 4. Definition

Läs mer

Datainspektionens granskningar av integritetsskyddet inom vård och omsorg. Erik Janzon Datainspektionen

Datainspektionens granskningar av integritetsskyddet inom vård och omsorg. Erik Janzon Datainspektionen Datainspektionens granskningar av integritetsskyddet inom vård och omsorg Erik Janzon Datainspektionen Några utgångspunkter Lagstiftaren och EU vill ha integritet Digitala vinster & digitala risker Integritet

Läs mer

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Beslut Diarienr 2014-05-07 587-2013 Vård- och omsorgsnämnden Östersunds kommun Vård- och omsorgsförvaltningen 831 82 Östersund Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso-

Läs mer

Riktlinjer. Distansarbete

Riktlinjer. Distansarbete Riktlinjer Distansarbete Förord Med denna riktlinje vill Luleå kommun skapa tydliga regler kring möjligheten att distansarbeta. Luleå 2010-12-15 Anne Karlenius Kommunchef Inledning Luleå kommun har tagit

Läs mer

Rutiner för f r samverkan

Rutiner för f r samverkan Rutiner för f r samverkan Huvudmännen för hälso- och sjukvården och socialtjänsten ska tillsammans säkerställa att övergripande rutiner för samverkan i samband med egenvård utarbetas. Rutinerna ska tas

Läs mer

Meddelandeblad. Mottagare: Nämnder och verksamheter i kommuner med ansvar för vård och omsorg, medicinskt ansvariga sjuksköterskor,

Meddelandeblad. Mottagare: Nämnder och verksamheter i kommuner med ansvar för vård och omsorg, medicinskt ansvariga sjuksköterskor, Meddelandeblad Mottagare: Nämnder och verksamheter i kommuner med ansvar för vård och omsorg, medicinskt ansvariga sjuksköterskor, medicinskt ansvariga för rehabilitering, huvudmän i enskild verksamhet

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post Datum Diarienr 2011-12-12 757-2011 Socialnämnden Lunds Kommun 221 00 Lund Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post Datainspektionens beslut Datainspektionen

Läs mer

Granskning av hur väl stödet av ekonomitjänster fungerar

Granskning av hur väl stödet av ekonomitjänster fungerar Revisionsrapport Granskning av hur väl stödet av ekonomitjänster fungerar Söderhamns kommun Rolf Hammar David Boman December 13 Innehållsförteckning 1. Inledning... 3 1.1 Bakgrund och syfte... 3 1. Revisionsfråga...

Läs mer

Informationssäkerhet. Varför jobbar vi med informationssäkerhet? Vad är informationssäkerhet? Presentation

Informationssäkerhet. Varför jobbar vi med informationssäkerhet? Vad är informationssäkerhet? Presentation Presentation Informationssäkerhet Kim Strandberg Informationssäkerhetsstrateg/jurist kim.strandberg@regionostergotland.se 010-103 03 385 Region Informationssäkerhet, Östergötland 2015-03-11, Kim Strandberg

Läs mer

Kvalitet inom äldreomsorgen

Kvalitet inom äldreomsorgen Revisionsrapport* Kvalitet inom äldreomsorgen Mora kommun Februari 2009 Inger Kullberg Innehållsförteckning 1 Sammanfattande bedömning...3 2 Inledning och bakgrund...4 2.1 Revisionsfråga...5 2.2 Revisionsmetod...5

Läs mer

Kvalitetsregister & Integritetsskydd. Patrik Sundström, jurist SKL

Kvalitetsregister & Integritetsskydd. Patrik Sundström, jurist SKL Kvalitetsregister & Integritetsskydd Patrik Sundström, jurist SKL Varför finns det ett regelverk för nationella kvalitetsregister? - Många känsliga uppgifter - Om många människors hälsa - Samlade på ett

Läs mer

Doknr. i Barium Dokumentserie Giltigt fr o m Version 19467 su/adm/al 2015-02-23 1 Riktlinje Distansarbete för medicinska sekreterare

Doknr. i Barium Dokumentserie Giltigt fr o m Version 19467 su/adm/al 2015-02-23 1 Riktlinje Distansarbete för medicinska sekreterare Doknr. i Barium Dokumentserie iltigt fr o m Version 19467 su/adm/al 2015-02-23 1 Innehållsansvarig: Jan Sundqvist, HR-strateg, HR-strategisk avdelning (jansu2) odkänd av: Lars Rydhede, Personaldirektör,

Läs mer

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Beslut Diarienr 2014-05-07 586-2013 Omsorgsnämnden Trollhättans stad 461 83 Trollhättan Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Datainspektionens beslut

Läs mer

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Beslut Diarienr 2014-05-07 573-2013 Vuxennämnden Eskilstuna kommun Vuxenförvaltningen 631 86 Eskilstuna Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård Datainspektionens

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Beslut Dnr 2006-12-12 1896-2005 Landstingsstyrelsen Landstinget i Värmland 651 82 Karlstad (er beteckning LK/052693) Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Datainspektionens beslut

Läs mer

Projektplan Samordnad vårdplanering

Projektplan Samordnad vårdplanering 1 Projektplan Samordnad vårdplanering Enligt lagstiftningen har regionen och kommunen en skyldighet att erbjuda patienterna en trygg och säker vård efter utskrivning från regionens slutna hälso- och sjukvård

Läs mer

Hantering av loggkontroller och intrång i journal- och passagesystem

Hantering av loggkontroller och intrång i journal- och passagesystem Styrande dokument Regeldokument Anvisning Sida 1 (6) Hantering av loggkontroller och intrång i journal- och passagesystem Bakgrund Lagrum och styrande förutsättningar Patientdatalagen 2008:355 (PDL) HSLF-FS

Läs mer

Patientdatalagen. Juridik- och Upphandlingsstaben

Patientdatalagen. Juridik- och Upphandlingsstaben Patientdatalagen 1 kap. Tillämpningsområde 2 kap. Om personuppgiftsbehandling 3 kap. Patientjournalföring 4 kap. Inre sekretess och elektronisk åtkomst inom vårdgivares verksamhet 5 kap. Utlämnande av

Läs mer

Policy för distansarbete vid Umeå universitet

Policy för distansarbete vid Umeå universitet Policy för distansarbete vid Umeå universitet Fastställd av rektor 2014-06-10 Dnr: FS 1.1.2-808-14 Typ av dokument: Beslutad av: Giltighetstid: Område: Ansvarig enhet: Policy Rektor Tillsvidare Personal

Läs mer

Systematiskt arbetsmiljöarbete, SAM, och uppgiftsfördelningen inom Västarvet

Systematiskt arbetsmiljöarbete, SAM, och uppgiftsfördelningen inom Västarvet SYSTEMATISKT ARBETSMILJÖARBETE Systematiskt arbetsmiljöarbete, SAM, och uppgiftsfördelningen inom Västarvet Ett väl fungerande systematiskt arbetsmiljöarbete leder till god arbetsmiljö som gynnar alla.

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post Datum Diarienr 2011-12-12 756-2011 Socialnämnden Sundsvalls kommun 851 85 Sundsvall Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post Datainspektionens beslut Datainspektionen

Läs mer

IT-generella kontroller i Agresso, skattekontosystemet, Moms AG och Tina

IT-generella kontroller i Agresso, skattekontosystemet, Moms AG och Tina 1 IT-generella kontroller i Agresso, skattekontosystemet, Moms AG och Tina Riksrevisionen har som ett led i den årliga revisionen av Skatteverket granskat IT-generella kontroller i ekonomisystemet Agresso,

Läs mer

RIKTLINJE VID DELEGERING FÖR ARBETSTERAPI OCH SJUKGYMNASTIK/FYSIOTERAPI

RIKTLINJE VID DELEGERING FÖR ARBETSTERAPI OCH SJUKGYMNASTIK/FYSIOTERAPI RIKTLINJE VID DELEGERING FÖR ARBETSTERAPI OCH SJUKGYMNASTIK/FYSIOTERAPI -inom den kommunala hälso- och sjukvården utifrån Socialstyrelsens föreskrifter och allmänna råd (SOSFS 1997:14) KARLSTADS KOMMUN

Läs mer

Skellefteå City Airport AB

Skellefteå City Airport AB www.pwc.se Granskningsredogörelse Personalfrågor Robert Bergman Mars 2016 Innehåll Sammanfattning...2 1. Inledning...3 1.1. Bakgrund...3 1.2. Syfte och revisionsfrågor...3 1.3. Revisionskriterier...3 1.4.

Läs mer